- android - RelativeLayout 背景可绘制重叠内容
- android - 如何链接 cpufeatures lib 以获取 native android 库?
- java - OnItemClickListener 不起作用,但 OnLongItemClickListener 在自定义 ListView 中起作用
- java - Android 文件转字符串
我正在开发基于 WCF 的客户端/服务器应用程序(WCF 是自托管的,不在 IIS 中)。
WCF 服务有一个操作可以将一大块数据上传到服务器。契约(Contract)大致如下所示:
void UploadChunk(int clientId, byte[] chunk);
我们正在使用 Windows 身份验证 (Kerberos/NTLM),因此我们无法在此处使用流式传输。
绑定(bind)看起来像这样(客户端和服务器端):
new BasicHttpBinding
{
Security = new BasicHttpSecurity
{
Mode = BasicHttpSecurityMode.TransportCredentialOnly,
Transport = { ClientCredentialType = HttpClientCredentialType.Windows },
},
MaxReceivedMessageSize = 0x7fffffff,
ReaderQuotas = { MaxArrayLength = 0x800000 },
};
客户端通过派生自 System.ServiceModel.ClientBase<TChannel>
的代理对象与服务对话.
所有这些都工作得很好,但我们观察到 WCF 客户端将每个 HTTP 请求发送两次,一次没有 auth header ,另一次带有正确的 auth header 。这是有问题的,因为请求将非常大,并且此行为导致请求大小是实际 block 大小的两倍。
我已经发现 ( https://weblog.west-wind.com/posts/2010/Feb/18/NET-WebRequestPreAuthenticate-not-quite-what-it-sounds-like ) 设置 WebRequest.PreAuthenticate
至 true
记住身份验证 header 并将其重新用于后续请求。
然而,据我所知,到目前为止,WCF 并未公开修改 WebRequest 实例的机制。
这个问题有解决办法吗?
最佳答案
对于 Windows 身份验证,您的第一个请求总是会收到质询响应 (401
)。
如果您控制所有客户端,我认为最实用的解决方案是使用最小负载实现操作。
操作 void IsAuthenticated()
应该做。对于每个客户端代理实例,您将在 UploadChunk
之前调用 IsAuthenticated
。
IsAuthenticated
请求将使您通过 401
质询响应而无需发送大量负载,但会验证连接。对该连接的后续请求将不会受到挑战。
编辑:
我描述的行为似乎只适用于 IIS 8。所以我仔细查看了两个 http.sys 跟踪,一个用于 IIS 托管服务,一个用于自托管服务。
IIS 托管服务似乎在身份验证方面使用了某种优化。使用 Authenticator Sspi Authenticator
对连接的第一个请求进行身份验证。后续请求使用 Fast Authenticator
进行身份验证。
这些事件都没有出现在自托管跟踪中,这使我得出结论,即自托管未针对 Windows 身份验证进行优化。
然后我找到this blog entry提出了一个使用 NTLM 的解决方案,一个自定义绑定(bind)和 HTTP 传输的 unsafeConnectionNtlmAuthentication
设置。如果您愿意只使用 NTLM 并且 documentation 中强调的安全问题根据 http.sys 跟踪,这不是问题这似乎提供了您正在寻找的行为。
http.sys trace - self host with custom binding
对于服务器使用绑定(bind)
<customBinding>
<binding name="myBinding">
<textMessageEncoding messageVersion="Soap11" />
<httpTransport authenticationScheme="Ntlm" unsafeConnectionNtlmAuthentication="true"/>
</binding>
</customBinding>
对于您的客户端,您可以使用具有 Ntlm 安全性的常规 basicHttpBinding:
<basicHttpBinding>
<binding name="BasicHttpBinding_ITest">
<security mode="TransportCredentialOnly">
<transport clientCredentialType="Ntlm" />
</security>
</binding>
</basicHttpBinding>
关于c# - 如何使用 Windows 身份验证防止重复的 HTTP 请求,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/36185363/
据我了解,HTTP POST 请求的正文大小没有限制。因此,客户端可能会在一个 HTTP 请求中发送 千兆字节 的数据。现在我想知道 HTTP 服务器应该如何处理此类请求。 Tomcat 和 Jett
在了解Web Deploy我遇到了一些讨论 http://+:80 和 http://*:80 的 netsh.exe 命令。这些是什么意思? 最佳答案 引自URLPrefix Strings (Wi
假设我有一个负载均衡器,然后是 2 个 Web 服务器,然后是一个负载均衡器,然后是 4 个应用程序服务器。 HTTP 响应是否遵循与 HTTP 请求服务相同的路径? 最佳答案 按路径,我假设您是网络
我有一个带有 uri /api/books/122 的资源,如果在客户端为此资源发送 HTTP Delete 时该资源不存在,那么相应的响应代码是什么这个 Action ?是不是404 Not Fou
是否有特定的(或约定的)HTTP 响应消息(或除断开连接之外的其他操作)来阐明服务器不接受 pipelined HTTP requests ? 我正在寻找能让客户端停止流水线化它的请求并分别发送每个请
在了解Web Deploy我遇到了一些讨论 http://+:80 和 http://*:80 的 netsh.exe 命令。这些是什么意思? 最佳答案 引自URLPrefix Strings (Wi
我有一个带有 uri /api/books/122 的资源,如果在客户端为此资源发送 HTTP Delete 时该资源不存在,那么相应的响应代码是什么这个 Action ?是不是404 Not Fou
关闭。这个问题需要更多focused .它目前不接受答案。 想改进这个问题吗? 更新问题,使其只关注一个问题 editing this post . 关闭 8 年前。 Improve this qu
我使用 Mule 作为 REST API AMQP。我必须发送自定义请求方法:“PRINT”,但我收到: Status Code: 400 Bad Request The request could
我需要针对具有不同 HTTP 响应代码的 URL 测试我的脚本。我如何获取响应代码 300、303 或 307 等的示例/示例现有 URL? 谢谢! 最佳答案 您可以使用 httpbin为此目的。 例
我正在尝试编写一个程序来匹配 HTTP 请求及其相应的响应。似乎在大多数情况下一切都运行良好(当传输完全有序时,即使不是,通过使用 TCP 序列号)。 我发现的唯一问题是当我有流水线请求时。在那之后,
RESTful Web Services鼓励使用 HTTP 303将客户端重定向到资源的规范表示。它仅在 HTTP GET 的上下文中讨论主题。 这是否也适用于其他 HTTP 方法?如果客户端尝试对非
当使用chunked HTTP传输编码时,为什么服务器需要同时写出chunk的字节大小并且后续的chunk数据以CRLF结尾? 这不会使发送二进制数据“CRLF-unclean”和方法有点多余吗? 如
这个问题在这里已经有了答案: Is it acceptable for a server to send a HTTP response before the entire request has
如果我向同一台服务器发出多个 HTTP Get 请求并收到每个请求的 HTTP 200 OK 响应,我如何使用 Wireshark 判断哪个请求映射到哪个响应? 目前看起来像是发出了一个 http 请
func main() { http.HandleFunc("/", handler) } func handler(w http.ResponseWriter, r http.Request
我找不到有值(value)的 NodeJS with Typescript 教程,所以我在无指导下潜入水中,果然我有一个问题。 我不明白这两行之间的区别: import * as http from
问一个关于Are HTTP headers case-sensitive?的问题,如果 HTTP 方法区分大小写,大多数服务器如何处理“get”或“post”与“GET”或“POST”? 例如,看起来
我正在使用ASP.NET,在其中我通过动词GET接收查询,该应用程序专用于该URL。 该代码有效,但是如果用户发送的密码使http 200无效,请回答我,并在消息的正文中显示“Fail user or
Closed. This question needs details or clarity。它当前不接受答案。 想改善这个问题吗?添加详细信息,并通过editing this post阐明问题。 9
我是一名优秀的程序员,十分优秀!